„`html
Zusammenfassung
CVE-2026-63099 beschreibt eine Broken Object-Level Authorization (BOLA) Schwachstelle in TheHive bis Version 4.1.24. Die Schwachstelle ermöglicht authentifizierten Benutzern den Zugriff auf Anhänge (Attachments) anderer Organisationen durch Manipulation des Content-Hash-Identifiers. Der Schweregrad wird mit CVSS 6.5 (Medium) bewertet.
Betroffene Systeme
TheHive Versionen bis einschließlich 4.1.24 sind betroffen. Die Vulnerability betrifft speziell die Attachment-Download-Endpoints der Anwendung, unabhängig vom Deployment-Modell (On-Premises oder Cloud).
Technische Details
Die Schwachstelle liegt in der Implementierung der AutorisierungsprĂĽfung in der Komponente AttachmentSrv.visible. Diese Funktion fĂĽhrt keine organisationsspezifische AutorisierungsprĂĽfung durch, sondern dient als reiner Pass-Through-Mechanismus.
Der Angriffsverlauf funktioniert wie folgt:
- Angreifer authentifiziert sich als legitimer Benutzer
- Durch Kenntnis oder Enumeration eines gĂĽltigen Content-Hash-Identifiers kann auf beliebige Attachments zugegriffen werden
- Das System validiert nur die Gültigkeit des Hashes, nicht die Organisationszugehörigkeit
- Vertrauliche Daten anderer Organisationen werden offengelegt
Der Angriffsvektor ist netzwerkbasiert und erfordert lediglich gĂĽltige Anmeldedaten. Eine Authentifizierung ist notwendig, was das Risiko leicht mindert.
Empfohlene Massnahmen
- Sofort: Überprüfung von Access-Logs auf verdächtige Attachment-Downloads durchführen
- Kurzfristig: Netzwerk-Level Kontrollen implementieren, um Attachment-Endpoints zu beschränken
- Mittelfristig: Implementierung zusätzlicher Logging- und Monitoring-Mechanismen für organisationsübergreifende Zugriffe
- Langfristig: Warten auf Sicherheits-Patch und zeitnahe Aktualisierung durchfĂĽhren
- Least-Privilege-Zugriff fĂĽr Benutzer ĂĽberprĂĽfen
Bewertung
Mit CVSS 6.5 stellt diese Schwachstelle ein mittleres Sicherheitsrisiko dar. Das Fehlen eines verfügbaren Patches erhöht die Dringlichkeit der Implementierung von Workarounds erheblich. Besonders kritisch ist die Möglichkeit des unbefugten Zugriffs auf sensible Informationen mehrerer Organisationen durch einen einzelnen Benutzer.
„`